🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo escanear tu WordPress en busca de malware desde cPanel

Actualizado el 19 de noviembre de 2025

¿Tu web va lenta? ¿Ves cosas raras en el panel de administración? ¿Tus visitantes te dicen que aparece un anuncio extraño? Tranquilo, no estás solo. Detectar WordPress malware es más común de lo que parece, pero lo bueno es que solucionarlo también lo es.

En esta guía te voy a enseñar, paso a paso, cómo usar cPanel escanear para localizar y eliminar cualquier código malicioso de tu instalación de WordPress. No necesitas ser un hacker ni un experto en programación. Solo sigue estas instrucciones y recuperarás la seguridad WordPress de tu sitio.

Vamos a aprender a detectar virus, a limpiar web y a prevenir futuros ataques. Todo desde la comodidad de tu panel de control.


¿Por qué es importante escanear tu WordPress?

WordPress es el motor de millones de webs, pero también es un objetivo constante para los ciberdelincuentes. Un WordPress malware puede:

  • Robar datos de tus usuarios o clientes.
  • Redirigir tu tráfico a sitios de spam o phishing.
  • Ralentizar tu hosting hasta dejarlo inservible.
  • Incluir enlaces ocultos que dañan tu reputación y tu SEO.

Lo peor de todo es que muchas veces no te das cuenta hasta que es demasiado tarde. Por eso, aprender a cPanel escanear tu web es una habilidad fundamental para cualquier propietario de un sitio.


Herramientas de cPanel para escanear tu web

Tu panel de control (cPanel o Syspanel) incluye varias herramientas que te ayudarán en esta tarea. No necesitas instalar nada externo (aunque también veremos opciones). Lo importante es que sepas dónde mirar.

### 1. El Escáner de Malware de cPanel (CageFS / Imunify360)

Muchos hostings modernos incluyen Imunify360 o CageFS, que son suites de seguridad que escanean automáticamente tu web. Pero también puedes lanzar un escaneo manual.

Pasos para usarlo desde cPanel:

  1. Accede a tu cPanel (o Syspanel, recuerda que el puerto es el 2106).
  2. Busca la sección "Seguridad" o "Security".
  3. Haz clic en "Imunify360" o "Escáner de Malware".
  4. Verás un panel con opciones como "Escaneo completo" o "Escaneo rápido".
  5. Pulsa en "Iniciar escaneo" y espera. Dependiendo del tamaño de tu web, puede tardar entre 1 y 10 minutos.
  6. Una vez finalizado, te mostrará una lista de archivos infectados. Puedes ponerlos en cuarentena o eliminarlos directamente.

[TIP] Si no ves esta opción, contacta con tu proveedor de hosting. Muchos la ofrecen de forma gratuita.

### 2. WP Toolkit (Si tu hosting lo incluye)

Otra herramienta muy útil es WP Toolkit, que no solo gestiona tus instalaciones de WordPress, sino que también incluye un escáner de seguridad.

Pasos:

  1. Desde cPanel, busca "WordPress Manager" o "WP Toolkit".
  2. Selecciona tu sitio web de la lista.
  3. En el menú lateral, busca "Seguridad" o "Security Scan".
  4. Haz clic en "Escanear ahora".
  5. Revisa los resultados. Te marcará plugins obsoletos, temas vulnerables y archivos sospechosos.

[WARNING] No te fíes solo de un escáner. A veces el malware está muy bien escondido. Siempre combina varias herramientas.


Escaneo manual desde el Administrador de Archivos

A veces las herramientas automáticas no detectan todo. Por eso, saber hacer un cPanel escanear manual es clave. Vamos a usar el Administrador de Archivos de cPanel.

Pasos detallados:

  1. Entra a cPanel y busca "Administrador de Archivos" (File Manager).
  2. Navega hasta la carpeta de tu web (normalmente public_html o www).
  3. Busca archivos con nombres extraños, como:
    • wp-*.php (donde * es un nombre raro, ej: wp-cache.php).
    • Archivos con extensiones .php en carpetas donde no deberían estar (como en wp-content/uploads/).
    • Archivos que empiecen con index.php pero que no sean los originales de WordPress.
  4. Revisa el tamaño de los archivos. Un archivo PHP normal pesa entre 1KB y 10KB. Si ves uno de 500KB o más, sospecha.
  5. Abre los archivos sospechosos con el editor de texto del Administrador de Archivos. Si ves código ofuscado (mezcla de letras y números sin sentido), es muy probable que sea malware.
  6. Elimina cualquier archivo que no reconozcas o que sea claramente malicioso.

[INFO] Si no estás seguro de si un archivo es legítimo, búscalo en Google. Por ejemplo: "¿Qué es wp-settings.php?" (es legítimo). "¿Qué es wp-blog-header.php?" (también legítimo). Pero si ves "wp-login.php.bak" o "wp-admin.php", elimínalo sin dudar.


Plugins de seguridad para escanear tu WordPress

Además de las herramientas de cPanel, puedes instalar plugins gratuitos que te ayudarán a detectar virus y limpiar web de forma más profunda.

### 1. Wordfence Security

Es el más popular y completo. Incluye un escáner de malware, firewall y bloqueo de IPs.

Cómo usarlo:

  1. Ve a Plugins > Añadir nuevo en tu panel de WordPress.
  2. Busca "Wordfence Security" e instálalo.
  3. Actívalo y sigue el asistente de configuración.
  4. Una vez configurado, ve a Wordfence > Scan.
  5. Haz clic en "Start New Scan".
  6. Espera a que termine. Te mostrará archivos modificados, plugins desactualizados y posibles infecciones.
  7. Puedes reparar o eliminar los archivos infectados directamente desde el plugin.

### 2. Sucuri Security (Gratuito)

Otro gran aliado. Ofrece escaneo remoto y local.

Pasos:

  1. Instala Sucuri Security desde el repositorio de WordPress.
  2. Ve a Sucuri Security > Scanner.
  3. Haz clic en "Scan Now".
  4. Revisa los resultados. Te marcará archivos sospechosos y te permitirá descargarlos para analizarlos.

[TIP] Combina Wordfence y Sucuri. No son excluyentes y juntos ofrecen una cobertura mucho mayor.


¿Qué hacer si encuentras malware?

No entres en pánico. Si has encontrado WordPress malware durante tu cPanel escanear, sigue estos pasos para limpiar web de forma segura.

### Paso 1: Haz una copia de seguridad

Antes de tocar nada, haz una copia de seguridad completa. Desde cPanel puedes usar "Copias de seguridad" o "Backup". Descarga tanto los archivos como la base de datos.

[WARNING] Si eliminas algo mal, sin copia de seguridad podrías perder tu web para siempre.

### Paso 2: Cambia todas las contraseñas

  • Contraseña de cPanel (o Syspanel).
  • Contraseña de WordPress (admin y todos los usuarios).
  • Contraseña de la base de datos (MySQL).
  • Contraseñas de FTP y cualquier otro servicio.

Usa contraseñas seguras: al menos 12 caracteres, con mayúsculas, minúsculas, números y símbolos.

### Paso 3: Elimina los archivos maliciosos

Usa el escáner de cPanel o el plugin que hayas elegido para poner en cuarentena o eliminar los archivos infectados.

Si no estás seguro de qué eliminar, ponlos en cuarentena primero. Así, si algo sale mal, puedes restaurarlos.

### Paso 4: Reinstala WordPress (opcional pero recomendado)

Si la infección es grave, lo mejor es hacer una instalación limpia:

  1. Descarga una copia nueva de WordPress desde wordpress.org.
  2. Elimina todos los archivos de tu web excepto wp-content/uploads y wp-config.php.
  3. Sube los archivos nuevos de WordPress.
  4. Vuelve a instalar los plugins y temas que necesites (descargándolos de fuentes oficiales).

[TIP] No uses plugins o temas piratas. Son la principal fuente de malware.

### Paso 5: Revisa los usuarios

Ve a Usuarios en tu panel de WordPress. Busca usuarios que no reconozcas, especialmente con roles de Administrador. Si los hay, elimínalos.

### Paso 6: Actualiza todo

Asegúrate de que WordPress, plugins y temas estén en su última versión. Las actualizaciones corrigen vulnerabilidades conocidas.


Cómo prevenir futuros ataques

Una vez que hayas limpiado tu web, es hora de blindarla para que no vuelva a pasar.

### 1. Mantén todo actualizado

Es la regla de oro. Activa las actualizaciones automáticas en WordPress.

### 2. Usa contraseñas seguras

No uses "admin123" ni "password". Usa un gestor de contraseñas como LastPass o Bitwarden.

### 3. Instala un firewall

Wordfence o Sucuri incluyen firewall. También puedes usar Cloudflare (gratuito) para proteger tu web.

### 4. Limita los intentos de inicio de sesión

Instala un plugin como Limit Login Attempts Reloaded para evitar ataques de fuerza bruta.

### 5. Haz copias de seguridad periódicas

Configura copias automáticas desde cPanel o con plugins como UpdraftPlus. Así, si algo sale mal, puedes restaurar tu web en minutos.

### 6. No uses temas o plugins nulos

Los temas y plugins "nulled" (piratas) suelen incluir puertas traseras. Siempre descarga desde fuentes oficiales.


Preguntas Frecuentes (FAQ)

¿Cada cuánto debo escanear mi WordPress?

Al menos una vez al mes. Si tienes muchos usuarios o actualizas contenido a diario, hazlo semanalmente.

¿Puedo usar el escáner de cPanel sin ser técnico?

Sí, es muy intuitivo. Solo tienes que hacer clic en "Escanear" y luego revisar los resultados. No necesitas conocimientos avanzados.

¿Qué hago si el escáner no encuentra nada pero mi web sigue comportándose raro?

Prueba con otro escáner (Wordfence, Sucuri) y revisa manualmente los archivos. A veces el malware está en la base de datos o en archivos de configuración.

¿El escáner de cPanel elimina el malware automáticamente?

Depende del escáner. Imunify360 te permite poner en cuarentena o eliminar. Otros solo te muestran los archivos infectados y debes eliminarlos tú mismo.

¿Es seguro usar plugins de seguridad gratuitos?

Sí, Wordfence y Sucuri son muy fiables. Eso sí, las versiones gratuitas tienen menos funciones que las de pago, pero para un uso básico son suficientes.

¿Qué hago si no puedo acceder a mi WordPress por culpa del malware?

Accede por FTP o desde el Administrador de Archivos de cPanel. Desactiva todos los plugins renombrando la carpeta wp-content/plugins. Luego, reinstala WordPress desde cero.


Conclusión

Aprender a cPanel escanear tu WordPress en busca de WordPress malware no solo te da tranquilidad, sino que protege tu negocio, tu reputación y la de tus visitantes. Con las herramientas adecuadas (Imunify360, WP Toolkit, Wordfence, Sucuri) y un poco de paciencia, puedes detectar virus y limpiar web sin ser un experto.

Recuerda: la seguridad WordPress no es un lujo, es una necesidad. Dedica 10 minutos al mes a escanear tu web y evitarás dolores de cabeza mayores.

Y si tienes dudas, recuerda que tu hosting (ya sea cPanel o Syspanel, con puerto 2106) ofrece soporte técnico. No dudes en contactarlos si algo se te escapa.

[TIP FINAL] No bajes la guardia. El malware evoluciona cada día. Mantén tu web actualizada, usa contraseñas fuertes y escanea con regularidad. Así, tu WordPress estará siempre limpio y seguro.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel